RAS Trust Center · v1.0

Prüfbar, nicht versprechen.

Compliance, Subprozessoren und Sicherheits-Maßnahmen unseres Stacks.

Was hier steht, können wir belegen. Detaillierte Dokumente auf Anfrage.

Letzte Aktualisierung: 25.08.2026 Verantwortlich: Christian Hommrich Quartalsweise interne Compliance-Pflege

Auf einen Blick

Vier Trust-Signale, die wir heute belegen können - keine Aspirations-Aussagen.

🇩🇪

Datenstandort

Microsoft 365 Hauptdienste in Germany. HubSpot-Tenant in der EU (Frankfurt, app-eu1). Cloudflare mit EU-Local-Routing.

Beleg: Tenant-Region im Microsoft-365-Admin-Center verifiziert (06.05.2026) · HubSpot-EU-Standort im Account verifiziert (07.05.2026)
📜

AVVs aktiv

DPAs mit allen drei primären Subprozessoren (Anthropic, HubSpot, Microsoft) sind via Terms automatisch eingebunden.

Beleg: DPA-Volltexte liegen vor - Anthropic (Stand 24.02.2025), HubSpot (Stand 14.04.2026), Microsoft (Stand 09/2025)
🔐

Compliance via Subprozessor

Anthropic ISO/IEC 42001 (AI-Management) + ISO 27001. Microsoft 365 ISO 27001/27018. HubSpot SOC 2 Type II + ISO 27001.

Beleg: trust.anthropic.com · trust.hubspot.com · Microsoft Compliance-Dokumentation
🇪🇺

EU-Schutz

SCCs Module 2 + 3 für alle US-Transfers eingebunden. Schrems-II-Pfad über EU-U.S. Data Privacy Framework.

Beleg: DPA-Volltexte aller drei primären Subprozessoren
🖥️

Hosting im Eigenbetrieb

Von uns betriebene Kundenanwendungen laufen bei Hetzner in deutschen Rechenzentren. Jedes Projekt erhält eine eigene Anwendungs- und Datenbankinstanz, die nicht mit anderen Kunden geteilt wird; die zugrunde liegende Cloud-Hardware wird cloud-üblich geteilt. Anwendungsdaten dieser Instanzen werden nicht in Drittländer übermittelt. KI-Analysen laufen über unsere Modell-Subprozessoren mit AVV/SCC - siehe Subprozessoren.

Beleg: Hetzner-Subprozessor-Eintrag unten

Subprozessoren

Wir nutzen das Beste, statt es selbst zu reproduzieren. Alle Vendoren und ihre Compliance-Zertifizierungen - verlinkt auf die offiziellen Trust-Pages.

Primäre Subprozessoren

Die drei zentralen Datenverarbeiter unseres Stacks. Alle DPAs aktiv.

Subprozessor Funktion Datenstandort DPA Compliance Quelle
Anthropic AI-Inferenz (Claude API) US (mit SCCs Module 2+3) aktiv · 24.02.2025
SOC 2 Type 2ISO 27001ISO 42001CSA Star L2HIPAANIST 800-171
trust.anthropic.com
Microsoft Azure OpenAI Service Sprach- und Textverarbeitung in Kundenprojekten mit EU-interner Verarbeitung. Diese Verarbeitung findet innerhalb der EU statt; für diesen Pfad besteht kein Drittlandtransfer. Welcher KI-Dienst zum Einsatz kommt, legen wir je Projekt im Auftragsverarbeitungsvertrag fest. Region Schweden (EU) je Projekt im AVV festgelegt
siehe Microsoft 365
learn.microsoft.com/openai/data-privacy
HubSpot CRM, Pipeline, Kontakte, Deals EU (Frankfurt · app-eu1) aktiv · 14.04.2026
SOC 2 Type IIISO 27001
trust.hubspot.com
Microsoft 365 Office, E-Mail, Teams, OneDrive, SharePoint Germany (Hauptdienste) aktiv · 09/2025
SOC 2ISO 27001ISO 27018EU Data Boundary
microsoft.com/licensing/docs

Nicht jeder Verarbeitungspfad nutzt einen KI-Subprozessor. Läuft die Anwendung auf kundenseitig bereitgestellter Infrastruktur, erfolgen Transkription und Textverarbeitung vollständig lokal auf dieser Instanz, ohne Übermittlung an einen externen KI-Anbieter. Welcher Pfad gilt, wird je Projekt in der Auftragsverarbeitungsvereinbarung festgelegt.

Infrastruktur-Subprozessoren

Hosting, Source-Control und PKM - DPAs via Terms eingebunden.

Neben SaaS-Diensten setzen wir auch selbst betriebene Server in deutschen Rechenzentren ein.

Subprozessor Funktion Datenstandort DPA Compliance Quelle
Hetzner Online GmbH Hosting der von uns selbst betriebenen Anwendungsserver (Kundenanwendungen und Demo-Umgebung). Verarbeitete Daten: Anwendungsdaten der jeweiligen Kundenanwendung. Zugriff ausschließlich über authentifizierte, verschlüsselte Verbindungen. Deutschland (Rechenzentren) Art. 28 DSGVO (Hetzner-Standard-AV)
ISO 27001
hetzner.com/zertifizierung
Cloudflare Hosting (Pages), CDN, DNS, Email Routing EU (Local-Routing) aktiv · via Terms
SOC 2ISO 27001PCI DSS
cloudflare.com/trust-hub
GitHub Versionsverwaltung von Quellcode/Konfiguration (private Repositorys), keine produktiven personenbezogenen Kundendaten US (mit SCCs) aktiv · via Terms
SOC 1SOC 2ISO 27001
github.com/security
Notion Internes PKM (kein PII) US (mit SCCs) aktiv · via Terms
SOC 2 Type 2ISO 27001ISO 27017ISO 27018ISO 27701
notion.com/security
Microsoft Graph Versand transaktionaler System-Mails aus von uns betriebenen Kundenanwendungen (z. B. Passwort-Reset) EU Data Boundary aktiv · via MS365-Vertrag
EU Data Boundary
learn.microsoft.com/graph/data-residency
healthchecks.io Verfügbarkeits-Monitoring über einen in der EU gehosteten Dienst, keine Betroffenendaten Dritter EU aktiv · via Terms
EU-Hosting
healthchecks.io
Buhl Data Service GmbH Buchhaltung und Rechnungsstellung (WISO MeinBüro). Verarbeitete Daten: Rechnungs- und Kontaktdaten von Kundinnen und Kunden. Kein Zugriff auf Projekt- oder Anwendungsdaten. Deutschland aktiv · Art. 28 DSGVO buhl.de/recht
Tailscale Inc. Privates Netz für den Zugriff auf interne Systeme. Verarbeitete Daten: Geräte- und Verbindungs-Metadaten. Inhalte sind Ende-zu-Ende-verschlüsselt und für den Anbieter technisch nicht zugänglich. Kanada / EU (Relays) aktiv · via Terms (SCC) tailscale.com/dpa

Indirekte Subprozessoren (via primäre)

Vollständige Listen werden direkt von unseren primären Subprozessoren gepflegt.

Datenschutz-Dokumentation

Direkt verfügbar oder auf Anfrage. "In Vorbereitung" heisst: das Dokument existiert noch nicht - wir kennzeichnen das transparent.

  • Datenschutzerklärung (Hauptdomain, mit Subprozessoren-Sektion) live Oeffnen →
  • Anthropic DPA (Volltext, Stand 24.02.2025) aktiv Anthropic DPA →
  • HubSpot DPA (Stand 14.04.2026) aktiv HubSpot DPA →
  • Microsoft DPA (DE / EN, Stand 09/2025) auf Anfrage Anfordern →
  • Verarbeitungsverzeichnis Art. 30 DSGVO (VVT) auf Anfrage (Stand 20.07.2026) Anfordern →
  • TOM-Dokument (Art. 32 DSGVO) auf Anfrage (Stand 20.07.2026) Anfordern →
  • Transfer Impact Assessment (TIA) Anthropic auf Anfrage (Stand 20.07.2026) Anfordern →
  • ISMS-Lite-Dokument in Vorbereitung noch nicht verfügbar

Sicherheits-Maßnahmen

Überblick über unsere technischen und organisatorischen Maßnahmen. Vollständiges TOM-Dokument auf Anfrage.

Access Control

  • Industrie-Standard Secret-Management (kein Klartext in Repos oder Cloud-Sync)
  • Pre-Commit-Scanning gegen Secret-Leaks auf allen Repos
  • Hardware-Sicherheitsschlüssel (FIDO2) als zweiter Faktor auf allen produktiven Diensten, die den Standard unterstützen; Alltags- und Backup-Schlüssel sind getrennt hinterlegt
  • Ein Dienst im Stack unterstützt FIDO2 nicht; dort bleibt es bei app-basierter Multi-Faktor-Authentifizierung
  • Privileged-Access-Management nach Least-Privilege-Prinzip

Datenschutz at-rest

  • Vollverschlüsselung aller Endgeräte (Industrie-Standard)
  • Server-seitige Verschlüsselung bei allen Subprozessoren (siehe DPAs)
  • Lokale und externe Backup-Strategie

Datenschutz in transit

  • Transportverschlüsselung mit TLS 1.2 und 1.3; ältere Protokolle deaktiviert
  • HSTS aktiv (max-age 1 Jahr, includeSubDomains)
  • HTTPS-only für alle Subprozessor-API-Calls

Kundendaten-Verarbeitung

  • KI-Analysen laufen ausschließlich über vertraglich abgesicherte Schnittstellen (Auftragsverarbeitungsvertrag/DPA)
  • Kundendaten setzen wir nicht für das Training von KI-Modellen ein
  • Die Aufbewahrung beim jeweiligen KI-Anbieter richtet sich nach dessen Aufbewahrungsrichtlinie
  • Dokumentierte Routing-Matrix für AI-gestützte Verarbeitung
  • Details im TOM-Dokument auf Anfrage

Network Security

  • DDoS-Schutz über Cloudflare für die über Cloudflare ausgelieferten Domains
  • security.txt nach RFC 9116
  • Content-Security-Policy mit frame-ancestors 'none'
  • Standard-Hardening-Header (X-Content-Type-Options, X-Frame-Options, Referrer-Policy)

Operational Security

  • Verfügbarkeits-Monitoring über einen in der EU gehosteten Dienst (healthchecks.io)
  • Quartalsweises Subprozessor-Review
  • Halbjährliche Prüfung Datenstandort (nächste 06.11.2026)
  • Incident-Response-Prozess inkl. 72h-DSGVO-Meldepflicht (Art. 33)
  • Dokumentierte Aufgaben- und Zugriffsverteilung

EU AI Act

Stand und Vorbereitung - nicht "konform" vor dem Stichtag.

Anbieter-Status

RAS ist kein Hochrisiko-AI-System nach Anhang III der EU-KI-Verordnung. Anwendung im B2B-Vertrieb, nicht in regulierten Bereichen wie Kreditwürdigkeit, Personalentscheidungen oder kritischer Infrastruktur.

Art. 50 (Output-Kennzeichnung)

Die Transparenzpflichten des EU AI Act (Art. 50) gelten ab dem 02.08.2026. Wo Nutzer mit KI-Ausgaben unserer Systeme in Kontakt kommen, kennzeichnen wir diese als KI-generiert. KI-Transparenz-Statement bereits öffentlich.

→ KI-Transparenz-Statement

Subprozessor-Compliance

Unser zentraler AI-Subprozessor Anthropic ist nach ISO/IEC 42001:2023 zertifiziert (AI-Management-System) - unabhängig auditiert.

Incident Response

Wie wir Security- und Datenschutz-Findings entgegennehmen und bearbeiten.

Meldekanal

privacy@rockingaisales.de · auch dokumentiert in /.well-known/security.txt nach RFC 9116.

Antwortzeit

Antwort typisch innerhalb weniger Werktage. Für DSGVO-Meldepflichten an Aufsichtsbehörden gilt die gesetzliche 72-Stunden-Frist nach Art. 33 DSGVO.

Disclosure

Responsible Disclosure willkommen. Anerkennung auf Wunsch.

Eskalation Live-Sites

Bei kritischen Security-Findings auf produktiven Sites: dokumentierter Hotfix-Prozess mit Nachverfolgung.

Dokumente anfordern

Bestandskunden und qualifizierte Prospects mit Vendor-Assessment-Auftrag erhalten die folgenden Dokumente direkt per E-Mail.

Antwort typisch innerhalb weniger Werktage. Bei sehr sensiblen Anforderungen: NDA optional auf Anfrage.

Löschung, Rückgabe & Verfügbarkeit

Wie wir mit Daten am Ende einer Zusammenarbeit umgehen - und wie wir für den Ernstfall vorsorgen.

Löschung & Aufbewahrung

Löschung und Rückgabe personenbezogener Daten regeln wir vertraglich: Nach Vertragsende löschen wir die Daten oder geben sie nach Wahl des Kunden zurück; die konkreten Fristen legen wir je Projekt im Auftragsverarbeitungsvertrag fest. Über die Löschung erstellen wir auf Wunsch ein Protokoll.

Datenrückgabe / Exit

Für von uns betriebene Kundenanwendungen stellen wir eine regelmäßige Ausleitung der Kundendaten auf einen kundeneigenen Speicher bereit (vertraglich verankert), sodass der Kunde jederzeit über eine eigene, aktuelle Kopie seiner Daten verfügt.

Verfügbarkeit & Wiederanlauf

Wir setzen dokumentierte Sicherungs- und Wiederanlaufverfahren ein und prüfen diese regelmäßig. Verbindliche Wiederanlaufzeiten vereinbaren wir im jeweiligen Service-Level-Agreement.

Compliance Updates

Was sich in unserem Compliance-Stack zuletzt geändert hat.

  • 25.08.2026
    Subprozessoren-Liste vervollständigt, Hardware-2FA und lokaler Verarbeitungspfad ergänzt
    Buchhaltungs-Dienstleister und privates Netz als Subprozessoren ergänzt. Damit stimmt die öffentliche Liste wieder vollständig mit dem internen Verarbeitungsverzeichnis überein. Hardware-Sicherheitsschlüssel (FIDO2) als zweiter Faktor unter Access Control aufgenommen, inklusive der einen Plattformgrenze. Verarbeitungspfad ohne externen KI-Anbieter sichtbar gemacht.
  • 20.07.2026
    Subprozessoren-Liste und Sicherheits-Formulierungen aktualisiert
    Hetzner (Eigenbetrieb, Deutschland), Microsoft Azure OpenAI (Region Schweden), Microsoft Graph und healthchecks.io als Subprozessoren ergänzt. DDoS- und TLS-Formulierungen präzisiert. EU-AI-Act-Stichtag auf 02.08.2026 korrigiert. Neue Sektion Löschung, Rückgabe & Verfügbarkeit. VVT, TOMs und TIA liegen in aktualisierter Fassung vor und sind auf Anfrage erhältlich.
  • 07.05.2026
    VVT, TOMs und TIA Anthropic verfügbar (auf Anfrage)
    Verarbeitungsverzeichnis nach Art. 30 DSGVO, technisch-organisatorische Maßnahmen nach Art. 32 DSGVO und Transfer Impact Assessment (Schrems-II, SCCs Modul 2+3) erstellt. Auf Anfrage per privacy@rockingaisales.de an Bestandskunden und qualifizierte Prospects.
  • 07.05.2026
    privacy@-Alias als zentraler Kontakt aktiviert
    privacy@rockingaisales.de als dedizierter Datenschutz-Kontakt eingerichtet (MS365-Alias). security.txt und alle Document-Request-Flows nutzen jetzt den Alias.
  • 07.05.2026
    RAS Trust Center launched
    Eigene Subdomain trust.rockingaisales.de live. Vollständige Subprozessoren-Liste, DPA-Status und TOMs-Public-Summary.
  • 07.05.2026
    HubSpot EU-Datenstandort verifiziert
    EU-Tenant in Frankfurt bestätigt. Alle nachgelagerten HubSpot-Sub-Processoren ebenfalls in Frankfurt.
  • 28.04.2026
    security.txt + HSTS deployed
    RFC 9116 security.txt auf rockingaisales.de. HSTS Header (max-age 1 Jahr, includeSubDomains, ohne preload). KI-Transparenz-Footer auf 11 Seiten.
  • 28.04.2026
    Datenschutz-Sektion 10 "Subprozessoren im Geschäftsbetrieb"
    Vollständige Vendor-Liste (Anthropic, HubSpot, Microsoft, Notion, Cloudflare, Clarity) auf rockingaisales.de/datenschutz.
  • 27.04.2026
    Google Fonts CDN entfernt - alles self-hosted
    DSGVO-Pflicht (LG München I, 3 O 17493/20). Inter und Geist Mono jetzt unter /fonts/ ausgeliefert.